Créer un serveur SFTP interne

Ce document explique comment créer un serveur SFTP interne à l'aide de Cloud FTP. Un serveur SFTP interne n'est accessible que dans votre réseau cloud privé virtuel (VPC) à l'aide de Private Service Connect. Les employés et les parties prenantes internes de votre réseau peuvent utiliser le serveur pour transférer des fichiers de manière sécurisée vers et depuis Cloud Storage.

Vous spécifiez les projets autorisés à se connecter au serveur. Vous pouvez également spécifier les projets qui ne sont pas autorisés à se connecter.

Pour obtenir des informations générales sur le VPC, consultez la présentation du VPC.

Pour savoir comment créer un serveur externe accessible sur Internet, consultez Créer un serveur SFTP externe. Une fois le serveur créé, vous ne pouvez plus modifier son type (externe ou interne).

Avant de commencer

gcloud

  1. Connectez-vous à votre Google Cloud compte. Si vous débutez sur Google Cloud, créez un compte pour évaluer les performances de nos produits en conditions réelles. Les nouveaux clients bénéficient également de 300 $ de crédits sans frais pour exécuter, tester et déployer des charges de travail.
  2. Installez la Google Cloud CLI.

  3. Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.

  4. Pour initialiser la gcloud CLI, exécutez la commande suivante :

    gcloud init
  5. Sélectionnez ou créez un Google Cloud projet.

    Rôles requis pour sélectionner ou créer un projet

    • Sélectionner un projet : la sélection d'un projet ne nécessite pas de rôle IAM spécifique Vous pouvez sélectionner n'importe quel projet pour lequel un rôle vous a été attribué.
    • Créer un projet : pour créer un projet, vous avez besoin du rôle Créateur de projet (roles/resourcemanager.projectCreator), qui contient l'autorisation resourcemanager.projects.create. Découvrez comment attribuer des rôles.
    • Créez un Google Cloud projet :

      gcloud projects create PROJECT_ID

      Remplacez PROJECT_ID par le nom du Google Cloud projet que vous créez.

    • Sélectionnez le Google Cloud projet que vous avez créé :

      gcloud config set project PROJECT_ID

      Remplacez PROJECT_ID par le nom de votre Google Cloud projet.

  6. Si vous utilisez un projet existant pour ce guide, vérifiez que vous disposez des autorisations nécessaires pour suivre les instructions. Si vous avez créé un nouveau projet, vous disposez déjà des autorisations requises.

  7. Vérifiez que la facturation est activée pour votre Google Cloud projet.

  8. Activez l'API Cloud FTP :

    Rôles requis pour activer les API

    Pour activer les API, vous avez besoin de l'autorisation serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation via le rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation via le rôle Administrateur d'utilisation du service (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.

    gcloud services enable ftp.googleapis.com
  9. Installez la Google Cloud CLI.

  10. Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.

  11. Pour initialiser la gcloud CLI, exécutez la commande suivante :

    gcloud init
  12. Sélectionnez ou créez un Google Cloud projet.

    Rôles requis pour sélectionner ou créer un projet

    • Sélectionner un projet : la sélection d'un projet ne nécessite pas de rôle IAM spécifique Vous pouvez sélectionner n'importe quel projet pour lequel un rôle vous a été attribué.
    • Créer un projet : pour créer un projet, vous avez besoin du rôle Créateur de projet (roles/resourcemanager.projectCreator), qui contient l'autorisation resourcemanager.projects.create. Découvrez comment attribuer des rôles.
    • Créez un Google Cloud projet :

      gcloud projects create PROJECT_ID

      Remplacez PROJECT_ID par le nom du Google Cloud projet que vous créez.

    • Sélectionnez le Google Cloud projet que vous avez créé :

      gcloud config set project PROJECT_ID

      Remplacez PROJECT_ID par le nom de votre Google Cloud projet.

  13. Si vous utilisez un projet existant pour ce guide, vérifiez que vous disposez des autorisations nécessaires pour suivre les instructions. Si vous avez créé un nouveau projet, vous disposez déjà des autorisations requises.

  14. Vérifiez que la facturation est activée pour votre Google Cloud projet.

  15. Activez l'API Cloud FTP :

    Rôles requis pour activer les API

    Pour activer les API, vous avez besoin de l'autorisation serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation via le rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation via le rôle Administrateur d'utilisation du service (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.

    gcloud services enable ftp.googleapis.com
  16. Collectez les informations suivantes sur les utilisateurs de votre serveur :

    • Liste des ID ou numéros de projet autorisés à accéder au serveur.
    • (Facultatif) Liste des ID ou numéros de projet qui ne sont pas autorisés à accéder au serveur.

Rôles requis

Pour obtenir l'autorisation nécessaire pour créer un serveur SFTP, demandez à votre administrateur de vous accorder le rôle IAM Administrateur Cloud FTP (roles/ftp.admin) sur votre projet. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Ce rôle prédéfini contient l' ftp.servers.create autorisation, qui est nécessaire pour créer un serveur SFTP.

Vous pouvez également obtenir cette autorisation avec des rôles personnalisés ou d'autres rôles prédéfinis.

Créer un serveur interne

gcloud

Pour créer un serveur interne, exécutez la gcloud alpha storage ftp servers create commande et fournissez l'indicateur --access-type=INTERNAL.

Avant d'utiliser les données de la commande ci-dessous, effectuez les remplacements suivants :

  • SERVER_ID : ID unique du serveur. Doit commencer par une lettre minuscule et se terminer par une lettre minuscule ou un chiffre. Peut contenir des lettres minuscules, des chiffres et des traits d'union. La longueur maximale est de 30 caractères.
  • LOCATION_ID : Google Cloud emplacement du serveur, tel que us-west1.

    Pour des vitesses de transfert de données optimales, créez le serveur au même emplacement que le bucket Cloud Storage qui stocke vos données. Si l'emplacement du bucket n'est pas compatible avec Cloud FTP, sélectionnez l'emplacement disponible le plus proche.

  • PROJECT_TO_ALLOW : ID ou numéro d'un projet consommateur autorisé à se connecter au serveur à l'aide de Private Service Connect. Par exemple, example-allowed-project. Vous devez spécifier au moins un projet.

    Vous pouvez autoriser un maximum de 500 projets. Fournissez plusieurs projets et leurs limites de connexion respectives dans une liste séparée par des virgules. Par exemple, --consumer-accept-list=projectA=20,projectB=15.

  • CONNECTION_LIMIT : nombre maximal de points de terminaison Private Service Connect pouvant être créés dans le projet consommateur. La valeur doit être comprise entre 1 et 250 points de terminaison.
  • (Facultatif) PROJECT_TO_REJECT : ID ou numéro d'un projet consommateur qui n'est pas autorisé à se connecter au serveur. Par exemple, example-rejected-project. Les projets de cette liste ne sont pas autorisés à accéder au serveur, même s'ils figurent dans la liste des projets autorisés.

    Vous pouvez refuser un maximum de 64 projets. Fournissez plusieurs projets dans une liste séparée par des virgules.

    Si vous ne souhaitez pas refuser explicitement de projets, omettez l' --consumer-reject-list indicateur.

Exécutez la commande suivante :

Linux, macOS ou Cloud Shell

gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL \
    --location=LOCATION_ID \
    --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT \
    --consumer-reject-list=PROJECT_TO_REJECT

Windows (PowerShell)

gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL `
    --location=LOCATION_ID `
    --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT `
    --consumer-reject-list=PROJECT_TO_REJECT

Windows (cmd.exe)

gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL ^
    --location=LOCATION_ID ^
    --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT ^
    --consumer-reject-list=PROJECT_TO_REJECT

La création du serveur prend environ 10 minutes.

REST

Pour créer un serveur interne, utilisez la servers.create méthode et fournissez une internalConfig configuration d'accès.

Avant d'utiliser les données de requête, effectuez les remplacements suivants :

  • PROJECT_ID : ID du Google Cloud projet du serveur.
  • LOCATION_ID : Google Cloud emplacement du serveur, tel que us-west1.

    Pour des vitesses de transfert de données optimales, créez le serveur au même emplacement que le bucket Cloud Storage qui stocke vos données. Si l'emplacement du bucket n'est pas compatible avec Cloud FTP, sélectionnez l'emplacement disponible le plus proche.

  • SERVER_ID : ID unique du serveur. Doit commencer par une lettre minuscule et se terminer par une lettre minuscule ou un chiffre. Peut contenir des lettres minuscules, des chiffres et des traits d'union. La longueur maximale est de 30 caractères.
  • PROJECT_TO_ALLOW : ID ou numéro d'un projet consommateur autorisé à se connecter au serveur à l'aide de Private Service Connect. Par exemple, example-allowed-project. Vous devez spécifier au moins un projet.

    Vous pouvez autoriser un maximum de 500 projets.

  • CONNECTION_LIMIT : nombre maximal de points de terminaison Private Service Connect pouvant être créés dans le projet consommateur. La valeur doit être comprise entre 1 et 250 points de terminaison.
  • (Facultatif) PROJECT_TO_REJECT : ID ou numéro d'un projet consommateur qui n'est pas autorisé à se connecter au serveur. Par exemple, example-rejected-project. Les projets de cette liste ne sont pas autorisés à accéder au serveur, même s'ils figurent dans la liste des projets autorisés.

    Vous pouvez refuser un maximum de 64 projets.

    Si vous ne souhaitez pas refuser explicitement de projets, omettez l'objet consumerRejectList.

Méthode HTTP et URL :

POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers?serverId=SERVER_ID

Corps JSON de la requête :

{
  "accessType": "INTERNAL",
  "internalConfig": {
    "consumerAcceptList": [
      {
        "project": "projects/PROJECT_TO_ALLOW",
        "connectionLimit": CONNECTION_LIMIT
      }
    ],
    "consumerRejectList": [
      {
        "project": "projects/PROJECT_TO_REJECT"
      }
    ]
  }
}

Pour envoyer votre requête, développez l'une des options suivantes :

La réponse identifie une opération de longue durée.

La création du serveur prend environ 10 minutes.

Étape suivante